<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    CISA 警告 Advantech 和 Hitachi 存在影響工業家電的嚴重漏洞

    VSole2022-10-21 13:57:31

    周二,美國網絡安全和基礎設施安全局(CISA)發布了兩份工業控制系統(ICS)報告,涉及Advantech R-SeeNet和日立能源APM Edge設備的嚴重漏洞。

    這包括R-SeeNet監控解決方案中的三個漏洞,成功利用這些漏洞“可能導致未經授權的攻擊者遠程刪除系統上的文件或允許遠程代碼執行”。

    影響R-SeeNet 2.4.17及更早版本的問題列表如下:

    CVE-2022-3385 和 CVE-2022-3386(CVSS評分:9.8):兩個基于堆棧的緩沖區溢出漏洞,可能導致遠程執行代碼

    CVE-2022-3387(CVSS評分:6.5):一種路徑遍歷漏洞,可使遠程攻擊者刪除任意PDF文件

    2022年9月30日發布的R-SeeNet版本2.4.21中提供了補丁。

    2021年12月,CISA還發布了一份更新建議,該公告涉及日立能源變壓器資產性能管理(APM)邊緣產品中存在多個漏洞,這些漏洞可能導致其無法訪問。

    這29個漏洞(CVSS評分為8.2)源于開源軟件組件(如 OpenSSL、LibSSL、libxml2 和 GRUB2 引導加載程序)中的安全漏洞。建議用戶更新到APM Edge 4.0版本以修復這些漏洞。

    在CISA于2022年10月13日發布25個ICS公告不到一周后,這兩個警報就發布了,這些公告提到了西門子,日立能源和三菱電機等設備中的多個漏洞。

    根據OT網絡安全和資產監測公司SynSaber的數據,2022年上半年,通過CISA報告了681個ICS產品漏洞,其中152個被評為嚴重漏洞,289個被評為了高危漏洞,2015年被評為中等漏洞。

    此外,54個關鍵/高評級CVE沒有供應商提供的補丁或任何緩解措施,占報告漏洞總數和剩余的“永久漏洞”的13%。

    SynSaber說:“對于資產所有者和那些保護關鍵基礎設施的人來說,了解何時可以采取補救措施,以及這些補救措施應該如何實施和確定優先級是很重要的。”

    信息安全cisa
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    工業信息安全資訊
    工業信息安全快訊
    人們還看到,一些安全主管因隱瞞數據泄露而被判入獄。他們還需要報告安全事件并制定應對計劃。Lehmann表示,企業開始加大力度跟蹤開源軟件,因為他們發現對他們使用的軟件的來源和質量進行未經驗證的信任會造成損害。Iqbal認為,一個良好的AppSec程序應該是軟件開發生命周期的一部分。2023年,防范這些威脅仍將是一個復雜的過程。
    美國網絡安全和基礎設施安全局(CISA)與來自加拿大、新西蘭、荷蘭和英國的網絡安全當局一起,詳細介紹了在攻擊開始階段被利用最多的控制和做法。
    工業信息安全資訊
    當地時間12月1日,美國國土安全部下屬的網絡安全和基礎設施安全局 (CISA) 局長Jen Easterly宣布任命該局新成立的網絡安全咨詢委員會的前 23 名成員,該委員會將就政策、計劃、規劃、和培訓以加強國家的網絡防御。網絡安全咨詢委員會是由2021年國防授權法案授權,于2021年6月成立,以推進CISA的網絡安全使命,加強美國的網絡安全。作為一個獨立的咨詢機構,該委員會就一系列網絡安全問題、
    當今世界正處于百年未有之大變局,國際形勢風云變幻,推動全球治理體系深刻變革,網絡空間治理作為全球治理的全新命題和重要領域,關系著全人類的命運。
    信息安全是信息化持續發展的根本保障,信息安全風險評估則是信息安全保障工作的基礎性工作和重要環節。
    為了應對這些威脅,美國網絡安全和基礎設施安全局敦促政府部門和民間組織迅速更新和修補系統,實施多因素身份驗證,并要求采用強大的、唯一的密碼。勒索軟件活動在去年顯著增加。根據美國聯邦調查局的數據,2021年的勒索軟件投訴多達2048起。通常情況下,勒索軟件攻擊者會通過威脅公開發布機密信息來敲詐企業,向企業高管發送相關信息以迫使其迅速采取行動。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类